Questa guida mostra come installare un certificato SSL su Zimbra, un popolare server di posta elettronica e client web. Puoi farlo in due modi: tramite la Zimbra Admin Console o da riga di comando con zmcertmgr.
Abbiamo anche registrato un video che ti guida attraverso l’intero processo. Guardalo qui sotto, oppure continua a leggere per la versione testuale.
Genera una CSR su Zimbra
Se hai già generato il tuo codice CSR e ti servono solo i passaggi di installazione, vai direttamente a Installare un certificato SSL su Zimbra.
Per ottenere un certificato SSL da una CA (Certificate Authority) attendibile, devi prima inviare una CSR (Certificate Signing Request). Una CSR è un blocco di testo codificato che contiene i tuoi dati di contatto e dell’organizzazione. Hai due opzioni:
- Usa il nostro CSR Generator per creare la CSR automaticamente.
- Segui il nostro tutorial passo-passo su come generare una CSR in Zimbra.
Durante il processo di ordine con il tuo fornitore SSL, apri il file CSR in un editor di testo semplice e copia e incolla l’intero blocco, comprese le righe —–BEGIN CERTIFICATE REQUEST—– e —–END CERTIFICATE REQUEST—–, nel campo corrispondente. Una volta che la CA convalida la tua richiesta ed emette il certificato, prosegui con l’installazione qui sotto.
Installare un certificato SSL su Zimbra
Su Zimbra puoi installare un certificato SSL in due modi: tramite l’Admin Console o con l’interfaccia a riga di comando. Vedremo prima l’Admin Console, poi la stessa operazione dalla CLI.
Nota: la procedura guidata dell’Admin Console funziona solo se hai generato la CSR su Zimbra, perché associa il certificato caricato alla chiave privata corrispondente creata in /opt/zimbra/ssl/zimbra/commercial/commercial.key. Se hai generato la CSR altrove, usa il metodo da riga di comando e posiziona tu stesso quella chiave sul server.
Metodo 1: Installazione tramite l’Admin Console
Passo 1: Avvia la procedura guidata del certificato
- Accedi all’Admin Console con il tuo nome utente e password amministratore.
- Dal menu a sinistra, seleziona Configure poi Certificates.
- Individua l’icona a forma di ingranaggio (accanto a Help) nell’angolo in alto a destra. Cliccaci sopra, poi seleziona Install Certificate.
- Dall’elenco a discesa, seleziona il nome del server che vuoi proteggere e clicca su Next.
- Scegli l’ultima opzione, Install the commercially signed certificate, e clicca su Next.
- Rivedi i dettagli inseriti durante la generazione della CSR e clicca su Next.
Passo 2: Carica i file del certificato
Carica il tuo certificato (il file .crt) e il CA bundle (il file .ca-bundle). Dovresti già averli sul tuo server o desktop. In caso contrario, scaricali dalla tua casella email ed estrai l’archivio. Per aprirli, usa un editor di testo semplice come il Blocco note. La procedura guidata richiede due file:
- Certificate: il file del tuo certificato SSL con estensione .crt.
- CA bundle (.ca-bundle): i certificati intermedi e root. Se la tua CA ti ha fornito un unico file di catena combinato, usa quello.
Importante: Zimbra ha bisogno della catena completa, ossia il certificato del server più il/i certificato/i intermedio/i e il root. Se la catena è incompleta, alcuni client mostreranno comunque avvisi di attendibilità. Una volta caricati entrambi i file, clicca su Next per continuare.
Passo 3: Completa l’installazione
Clicca su Install e attendi la conferma di Zimbra. Dovresti vedere un messaggio simile a questo:
Your certificate was installed successfully. You must restart your ZCS server to apply the changes.
Passo 4: Riavvia il server
Passa dall’utente root all’utente zimbra:
su - zimbra
Riavvia il server Zimbra:
zmcontrol restart
Per tornare successivamente all’account root, digita exit (oppure esegui sudo su da un account normale). Dopo il riavvio, puoi controllare il nuovo certificato in Configure poi Certificates: clicca sull’icona a ingranaggio nell’angolo in alto a destra e seleziona View Certificate per vederne lo stato.
Metodo 2: Installazione da riga di comando (consigliato)
La CLI è l’opzione più affidabile perché mostra messaggi di errore precisi se qualcosa va storto, ed è l’unica opzione se hai generato la tua CSR fuori dal server.
Passo 1: Prepara i tuoi file
- Certificato del server (il file .crt fornito dalla tua CA). Questa guida lo chiama yourdomain.crt.
- File della catena (commercial_ca.crt). Costruiscilo tu stesso inserendo prima il/i certificato/i intermedio/i, poi la CA root, in quest’ordine.
- Chiave privata (commercial.key). Deve trovarsi in /opt/zimbra/ssl/zimbra/commercial/commercial.key. Se hai generato la CSR su Zimbra, si trova già lì; altrimenti copia la tua chiave in quel percorso e chiamala commercial.key.
Per costruire il file della catena a partire dai tuoi certificati intermedio e root, concatenali nell’ordine corretto (prima gli intermedi, poi il root):
cat intermediate.crt root.crt > /opt/commercial_ca.crt
Passo 2: Verifica il certificato
Conferma che il tuo certificato, la chiave privata e la catena corrispondano tutti prima di procedere con la distribuzione. Adatta i percorsi in base a dove hai salvato i file:
/opt/zimbra/bin/zmcertmgr verifycrt comm
/opt/zimbra/ssl/zimbra/commercial/commercial.key
/opt/yourdomain.crt
/opt/commercial_ca.crt
Se tutto corrisponde, ogni controllo restituisce OK. Non procedere con la distribuzione finché la verifica non va a buon fine; una chiave non corrispondente o una catena incompleta è la causa più comune di installazione fallita.
Passo 3: Distribuisci il certificato
Distribuisci il certificato verificato a tutti i servizi Zimbra:
/opt/zimbra/bin/zmcertmgr deploycrt comm
/opt/yourdomain.crt
/opt/commercial_ca.crt
Questo copia il certificato e la catena nei keystore di Zimbra per ogni servizio (LDAP, il servizio mailbox/web, MTA e il proxy).
Passo 4: Riavvia Zimbra
Passa all’utente zimbra:
su - zimbra
Riavvia i servizi affinché applichino il nuovo certificato:
zmcontrol restart
Una volta che i servizi sono di nuovo attivi, conferma il certificato distribuito:
/opt/zimbra/bin/zmcertmgr viewdeployedcrt
L’output elenca il certificato che Zimbra sta ora servendo per ogni servizio, incluso il suo emittente e le date di validità. Hai installato con successo il certificato SSL su Zimbra da riga di comando.
Testa la tua installazione SSL
Dopo aver installato il certificato, è consigliabile scansionare la tua configurazione per errori o vulnerabilità, così da individuare eventuali problemi prima degli utenti. Il nostro SSL Checker ti fornisce un report immediato sullo stato del tuo certificato e della catena, così puoi confermare che la catena completa venga fornita correttamente e che i protocolli siano configurati in modo corretto.
Domande Frequenti
Entrambi i metodi funzionano. La riga di comando con zmcertmgr è la scelta più affidabile perché mostra l’errore esatto se la verifica fallisce, ed è l’unica opzione quando hai generato la tua CSR altrove rispetto a Zimbra. Usa la procedura guidata dell’Admin Console solo quando la chiave privata corrispondente si trova già in /opt/zimbra/ssl/zimbra/commercial/commercial.key, cosa che avviene quando hai creato la CSR direttamente sul server.
La chiave privata commerciale deve trovarsi in /opt/zimbra/ssl/zimbra/commercial/commercial.key. Se hai generato la CSR su Zimbra, la chiave è già presente lì. In caso contrario, copia la tua chiave in quella directory e chiamala commercial.key prima di eseguire zmcertmgr verifycrt.
Il file della catena (commercial_ca.crt) elenca prima il/i certificato/i intermedio/i, poi la CA root per ultima. Se hai più di un intermedio, posizionali in ordine da quello che ha firmato il tuo certificato fino al root. Sbagliare quest’ordine è un motivo comune per cui zmcertmgr verifycrt fallisce.
Le due cause più comuni sono una chiave che non corrisponde al certificato, e un file della catena incompleto o nell’ordine sbagliato. Verifica che la chiave in /opt/zimbra/ssl/zimbra/commercial/commercial.key sia quella generata con la tua CSR, e che commercial_ca.crt contenga il/gli intermedio/i seguito/i dal root. Esegui sempre verifycrt e ottieni un risultato positivo prima di eseguire deploycrt.
Sì. Dopo aver distribuito o installato il certificato, passa all’utente zimbra ed esegui zmcontrol restart affinché ogni servizio carichi il nuovo certificato. Puoi quindi confermare il risultato con /opt/zimbra/bin/zmcertmgr viewdeployedcrt.
Esegui /opt/zimbra/bin/zmcertmgr viewdeployedcrt come utente zimbra per elencare il certificato distribuito per ogni servizio. Nell’Admin Console, vai su Configure poi Certificates, clicca sull’icona a ingranaggio e seleziona View Certificate. Per un controllo esterno, scansiona il server con il nostro SSL Checker.
Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!
Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10


